モバイルセキュリティ
企業環境におけるモバイルデバイスの普及に伴い、モバイルアプリケーション とデータの保護は組織のセキュリティにとって極めて重要になっています。
モバイルの脅威
マルウェアとスパイウェア
- バンキング型トロイの木馬(例:Cerberus、Anubis)
- モバイルランサムウェア
- ストーカーウェアとスパイウェア
- 悪質なアドウェア
アプリケーションの脆弱性
- 安全でないデータ保存
- 暗号化されていない通信
- 脆弱な認証
- コードインジェクションとリバーシング
ネットワーク攻撃
- 公共 WiFi での中間者攻撃(Man-in-the-Middle)
- 不正アクセスポイント(rogue access points)
- SSL ストリッピング攻撃
- SMS によるフィッシング(スミッシング)
iOS のセキュリティ
セキュリティアーキテクチャ
- Secure Boot Chain:起動時からの整合性検証
- Sandboxing:アプリの分離
- Data Protection API:保存データの暗号化
- Secure Enclave:暗号化専用プロセッサ
- App Transport Security:HTTPS の必須化
セキュリティ設定
- Find My iPhone を有効にする
- Touch ID / Face ID を使用する
- 10 回失敗後の自動消去を有効にする
- ロック画面で Siri を無効にする
- iOS の自動アップデート
Android のセキュリティ
セキュリティモデル
- SELinux:Mandatory Access Control
- Verified Boot:システムの整合性
- Hardware-backed Keystore:安全な鍵の保管
- UID ごとの Sandboxing:プロセスの分離
- SafetyNet:Attestation API
ベストプラクティス
- Android Enterprise(Work Profile)を使用する
- Android One または Pixel 搭載デバイスを優先する
- アプリは Play Store からのみインストールする
- Play Protect を有効にする
- Smart Lock を安全に設定する
Mobile Device Management (MDM)
主要機能
- Device Enrollment:デバイスの自動登録
- Policy Management:セキュリティポリシーの適用
- Remote Wipe:データのリモート消去
- App Distribution:アプリの一元的なインストール
- Compliance Enforcement:コンプライアンスの検証
主要なソリューション
- Microsoft Intune:Azure AD および M365 との統合
- VMware Workspace ONE:完全な UEM
- Jamf Pro:Apple に特化
- MobileIron:Enterprise MDM
- Google Workspace:Android Enterprise の管理
Mobile Application Management (MAM)
デバイス全体ではなく、アプリ内のデータ保護に重点を置きます。
MAM の機能
- アプリレベルの VPN とトンネリング
- アプリ内のデータ暗号化
- コピー/ペーストの制限
- スクリーンキャプチャの防止
- アプリベースの条件付きアクセス
BYOD (Bring Your Own Device)
導入戦略
- Work Profile(Android):個人用と業務用の分離
- User Enrollment(iOS):BYOD 向けの軽量な管理
- コンテナ化(Containerization):業務用アプリを安全なコンテナに配置
- MAM-only:デバイスを管理せずにアプリを保護
BYOD ポリシー
- 許可するデータの種類を定義する
- OS とパッチの最低要件
- jailbreak/root の禁止
- 利用規約(許容される利用)への同意
- オフボーディングのプロセス
セキュアなアプリ開発
OWASP Mobile Top 10
- M1: Improper Platform Usage
- M2: Insecure Data Storage
- M3: Insecure Communication
- M4: Insecure Authentication
- M5: Insufficient Cryptography
- M6: Insecure Authorization
- M7: Client Code Quality
- M8: Code Tampering
- M9: Reverse Engineering
- M10: Extraneous Functionality
開発のベストプラクティス
- シークレットには Keychain(iOS)と Keystore(Android)を使用する
- 証明書ピンニング(certificate pinning)を実装する
- 機密性の高いコードを難読化する
- jailbreak/root 検知を実装する
- 認証には生体認証を使用する
- すべての入力を検証する
- 要求する権限を最小限にする
Mobile Threat Defense (MTD)
モバイルの脅威の検知に特化したソリューション。
MTD の機能
- マルウェアとフィッシングの検知
- Network threat detection
- OS vulnerability assessment
- 振る舞い分析
- MDM/UEM との統合
主要ベンダー
- Lookout:フィッシングおよびマルウェア対策
- Zimperium:機械学習による脅威検知
- Check Point Harmony Mobile:完全な MTD
- Pradeo:アプリのセキュリティとプライバシー
テストツール
静的解析
- MobSF:オープンソースの Mobile Security Framework
- QARK:Quick Android Review Kit
- iMAS:iOS Mobile Application Security
動的解析
- Frida:Dynamic instrumentation toolkit
- Objection:Runtime mobile exploration
- Burp Suite Mobile Assistant:Proxy testing
Reverse Engineering
- jadx:Dex から Java へのデコンパイラ
- Ghidra:NSA のリバースエンジニアリングツール
- Hopper:iOS アプリのディスアセンブラ
ゼロトラスト・モバイル
- アクセス前のデバイスの健全性検証
- 継続的な認証と認可
- リソースのマイクロセグメンテーション
- Per-app VPN tunneling
- コンテキストに応じたアクセスポリシー
モバイルセキュリティには、MDM/MAM、MTD、セキュアなアプリケーション 開発、ユーザー教育を組み合わせた多層的なアプローチが必要です。モバイルデバイスが 企業ネットワークへの侵入口となるケースがますます増えているなか、堅牢な制御と明確な ポリシーを導入することは、モバイルの生産性を確保しつつ組織のデータを保護するために不可欠です。
